Skip to content
KitploitKITPLOIT
ToolsBlog
Log in
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
check-react-rce-cve-2025-55182 — Sicherheitsscanner zur Erkennung von Schwachstellen CVE-2025-55182 und CVE-2025-66478 in React Server Components (RSC)-Projekten | Kitploit
Tools/GitHubGitHub/zihxs/check-react-rce-cve-2025-55182
Statische AnalyseSchwachstellenscannerCode-AnalyseWebsicherheitDevSecOpsLieferkettensicherheit
GitHubzihxs/check-react-rce-cve-2025-55182

check-react-rce-cve-2025-55182

Sicherheitsscanner zur Erkennung von Schwachstellen CVE-2025-55182 und CVE-2025-66478 in React Server Components (RSC)-Projekten

Repository anzeigen
610vor 9 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

React RCE Sicherheitslücken-Scanner (CVE-2025-55182)

Ein umfassendes Sicherheits-Scan-Tool zur Erkennung von CVE-2025-55182 und CVE-2025-66478 Sicherheitslücken in React- und Next.js-Projekten, die React Server Components (RSC) verwenden.

CVSS Score Node.js License

🚨 Übersicht

Dieses Tool scannt Ihr Projekt nach anfälligen Versionen von React, Next.js und verwandten RSC-Paketen, die anfällig für Remote Code Execution (RCE) Angriffe sind. Die Sicherheitslücke ermöglicht es nicht authentifizierten Angreifern, beliebigen Code auf Ihrem Server auszuführen.

⚠️ Kritischer Alarm: Stand Dezember 2025 enthalten etwa 39 % der Cloud-Umgebungen Instanzen von Next.js oder React mit anfälligen Versionen. Sofortiges Handeln ist erforderlich, wenn Sie React Server Components verwenden.

✨ Funktionen

  • 🔍 Automatische Paketerkennung – Scannt node_modules nach anfälligen Paketversionen
  • 📁 Projektstrukturanalyse – Erkennt Verwendung von App Router vs. Pages Router
  • 🔎 Server Actions Scanner – Findet "use server" Direktiven in Ihrem Code
  • 🛠️ RSC-Framework-Erkennung – Identifiziert RSC-fähige Frameworks (Remix, Waku, RedwoodJS, usw.)
  • 📊 Risikobewertung – Liefert klare Risikoschlussfolgerungen (KRITISCH/MITTEL/SICHER)
  • 💡 Behebungsanleitung – Schlägt genaue Befehle zum Patchen der Sicherheitslücken vor

📦 Gescannte Pakete

PaketBeschreibung
reactKernbibliothek von React
nextNext.js-Framework
react-server-dom-webpackRSC-Webpack-Integration
react-server-dom-parcelRSC-Parcel-Integration
react-server-dom-turbopackRSC-Turbopack-Integration

🚀 Schnellstart

Voraussetzungen

  • Node.js 16 oder höher
  • npm oder yarn

Installation

  1. Klonen Sie dieses Repository oder laden Sie check.js herunter:
git clone https://github.com/yourusername/check-react-rce-cve-2025-55182.git
  1. Navigieren Sie in Ihr React/Next.js-Projektverzeichnis:
cd /path/to/your/project
  1. Führen Sie den Scanner aus:
node /path/to/check.js

Alternative: Direkte Nutzung

Sie können check.js auch direkt in Ihr Projekt kopieren und ausführen:

node check.js

📋 Beispielausgabe

===========================================================================
             REACT RCE VULNERABILITY SCANNER (CVE-2025-55182)
===========================================================================

Scanning installed packages...
Starting Deep Codebase Scanning...

===========================================================================
                              AUDIT REPORT
===========================================================================

[CVE-2025-55182] React Vulnerability
---------------------------------------------------------------------------
react                          : 19.0.0       VULNERABLE (React 19.0.0 < 19.0.1)
react-server-dom-webpack       : 19.0.0       VULNERABLE (19.0.0 < 19.0.1)

[CVE-2025-66478] Next.js Vulnerability
---------------------------------------------------------------------------
next                           : 15.0.3       VULNERABLE (v15.0.x < 15.0.5)

[Project Analysis]
---------------------------------------------------------------------------
Router Type                    : App Router (RSC-enabled)
Server Actions Usage           : Detected (5 files)

===========================================================================
RISK CONCLUSION: CRITICAL (CVSS 10.0 - Remote Code Execution)
===========================================================================

⚠ ACTION REQUIRED:
Your project uses React Server Components with vulnerable packages.
This vulnerability allows unauthenticated remote code execution.

Vulnerable packages: react, next, react-server-dom-webpack

Run the following commands to patch:
> npm install react@latest react-dom@latest
> npm install next@latest
> npm update react-server-dom-webpack react-server-dom-parcel react-server-dom-turbopack

📖 Die Ergebnisse verstehen

Risikostufen

StufeBeschreibung
🔴 KRITISCHAnfällige Pakete erkannt + RSC-Funktionen in Verwendung. Sofortiges Handeln erforderlich.
🟡 MITTELAnfällige Pakete erkannt, aber RSC nicht aktiv erkannt. Update empfohlen.
🟢 SICHERKeine anfälligen Pakete oder Verwendung von Versionen vor RSC-Unterstützung.

Statusanzeigen

StatusBedeutung
VULNERABLEPaketversion ist von der CVE betroffen
SAFEPaket ist auf eine gepatchte Version aktualisiert
SAFE_CLASSICPaketversion stammt aus der Zeit vor RSC (nicht betroffen)
NOT INSTALLEDPaket nicht im Projekt gefunden
UNKNOWNVersionsstatus konnte nicht ermittelt werden

🔧 Gepatchte Versionen

React (CVE-2025-55182)

ZweigAnfällige VersionenGepatchte Version
React 19.0.x19.0.0≥ 19.0.1
React 19.1.x19.1.0, 19.1.1≥ 19.1.2
React 19.2.x19.2.0≥ 19.2.1
React 18.x und früher—Nicht betroffen (keine RSC-Unterstützung)

Next.js (CVE-2025-66478)

ZweigGepatchte Version
Next.js 16.0.x≥ 16.0.7
Next.js 15.5.x≥ 15.5.7
Next.js 15.4.x≥ 15.4.8
Next.js 15.3.x≥ 15.3.6
Next.js 15.2.x≥ 15.2.6
Next.js 15.1.x≥ 15.1.9
Next.js 15.0.x≥ 15.0.5
Next.js 14.3.0-canary.77+⚠️ Anfällig (Canary mit Flight-Protokoll)
Next.js 14.x (stabil)Nicht betroffen
Next.js 13.xNicht betroffen

Nicht betroffen

Die folgenden Konfigurationen sind NICHT betroffen von diesen Sicherheitslücken:

  • Next.js 13.x und früher
  • Next.js 14.x stabile Versionen
  • Anwendungen, die nur den Pages Router verwenden
  • Anwendungen, die auf der Edge Runtime laufen
  • React 18.x und früher (keine RSC-Unterstützung)

🛡️ Über die Sicherheitslücken

CVE-2025-55182 (React)

Schweregrad: KRITISCH (CVSS 10.0)

Betroffene Pakete:

  • react-server-dom-webpack
  • react-server-dom-parcel
  • react-server-dom-turbopack

Art der Sicherheitslücke: Unsicheres Deserialisieren

Beschreibung: Eine kritische Remote-Code-Ausführungssicherheitslücke (RCE) besteht im react-server-Paket, das ein integraler Bestandteil von React Server Components (RSC) ist. Der Fehler beruht auf einer unsicheren Deserialisierungsschwachstelle im RSC-"Flight"-Protokoll.

Die Sicherheitslücke erlaubt es einem nicht authentifizierten Angreifer, eine Remote-Code-Ausführung auf dem Server zu erreichen, indem er eine speziell präparierte HTTP-Anfrage an jeden Server-Funktionsendpunkt sendet. Selbst Anwendungen, die keine React-Server-Funktionsendpunkte explizit implementieren, können anfällig sein, wenn sie React Server Components unterstützen, da die Sicherheitslücke Standardkonfigurationen betrifft.

Angriffsvektor:

  • Der Angreifer sendet eine speziell präparierte HTTP-Anfrage an den Server
  • Das React-Flight-Protokoll verarbeitet und deserialisiert RSC-Payloads auf unsichere Weise
  • Böswillige Eingaben lösen eine beliebige Codeausführung auf dem Server aus
  • Proof-of-Concepts haben eine nahezu 100%ige Zuverlässigkeit gegenüber Standardkonfigurationen gezeigt

Auswirkungen:

  • Vollständige Serverkompromittierung
  • Datenexfiltration
  • Zugriff auf Umgebungsvariablen und Geheimnisse
  • Installation von Malware
  • Laterale Bewegung innerhalb der Infrastruktur

Referenzen:

  • CVE-2025-55182 Offizieller Eintrag
  • React-Sicherheitsbulletin (3. Dezember 2025)

CVE-2025-66478 (Next.js)

Tool herunterladen